Compreendendo a URL Completo para Controle de Aplicativo vs Firewall da Internet

Prev Next

Este artigo discute como os diferentes motores de segurança na nuvem Cato lidam com dados para a URL Completo dentro de um fluxo de tráfego.

Visão geral

As solicitações HTTP são tratadas de maneira diferente pelo motor de Firewall, utilizado para a política de firewall da Internet, e pelo motor de Controle de Aplicativo, utilizado para a política de Controle de Aplicativo. A plataforma Cato inclui múltiplos motores de segurança que simultaneamente analisam e processam fluxos de tráfego, e pode ser difícil entender como os dados, como a URL Completo, são extraídos de um fluxo específico e registrados em um evento.

Para mais informações sobre os motores de segurança Cato, veja Entendendo o Fluxo de Pacotes com a Arquitetura Cato SPACE.

Analisando Requisições HTTP para Controle de Aplicativo vs Motor de Firewall

O URL é um atributo que frequentemente muda com cada solicitação HTTP dentro de um fluxo de tráfego. Motores de firewall são projetados para equilibrar segurança e desempenho e não inspecionam cada solicitação HTTP que ocorre dentro de um fluxo. Isso significa que os dados de URL Completo para eventos de firewall da Internet podem ser enganosos. O PoP faz o melhor esforço para enriquecer eventos com dados adicionais, e é possível que eventos do Firewall da Internet contenham os dados de URL Completo.

Por outro lado, o motor de Controle de Aplicativo examina cada solicitação HTTP com uma sessão e registra os dados de URL Completo. Para clientes que estão usando o serviço CASB, eventos de Tráfego de Segurança do Aplicativo conterão os dados de URL Completo para aplicativos em nuvem relevantes, porque o motor de Controle de Aplicativo extraiu esses dados.

A principal diferença entre o motor de Controle de Aplicativo e o motor de Firewall é a frequência com que as solicitações HTTP são inspecionadas:

  • Motor de Controle de Aplicativo:

    • Para políticas de Controle de Aplicativo (CASB), inspeciona cada solicitação HTTP com um fluxo de tráfego

    • Registra o campo URL Completo para eventos

  • Motor de Firewall:

    • Para políticas de firewall da Internet, inspeciona a primeira solicitação HTTP dentro de um fluxo de tráfego

    • Comportamento inconsistente para registrar o campo URL Completo para eventos

Melhor Prática: Se você deseja registrar consistentemente os dados de URL Completo em eventos, use a Política de Controle de Aplicativos para registrar eventos para o tráfego relevante com as seguintes configurações:

    • Para aplicações com atividades granulares:

      • Aplicação - Qualquer Aplicação em Nuvem (ou uma aplicação específica)

      • Critérios - Qualquer Atividade Granular

    • Para aplicações sem atividades granulares: "Qualquer Atividade Granular" não corresponderá a nenhum tráfego. Para registrar dados de URL de caminho completo para esses aplicativos, crie uma regra separada sem critérios definidos:

      • Aplicação - Qualquer Aplicação em Nuvem (ou uma aplicação específica)

      • Critérios - (deixe em branco)